iT邦幫忙

2

Fortigate IPsec VPN 分支透過總部上網該如何設定

  • 分享至 

  • xImage

大略說明現況

雙方不同品牌防火牆IPsecVPN已經建立完成,分支可進入總部存取服務,但我想讓分支透過總部出外網該如何設定?

分支Fortigate 50E
IPsec通道設定
https://ithelp.ithome.com.tw/upload/images/20240521/20104985PBRFPZ5bgk.jpg

靜態路由(一堆測試用)
https://ithelp.ithome.com.tw/upload/images/20240521/201049854gkSFrqpmZ.jpg

政策
https://ithelp.ithome.com.tw/upload/images/20240521/20104985ES84Ah7aAu.jpg

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

0
mytiny
iT邦超人 1 級 ‧ 2024-05-21 15:53:54

如果分支機構全部不能由本地上網
就把default route 0.0.0.0
指到IPsecVPN的介面就好

但如果是有些要本地上網
有些要去總公司
又一些要經由總公司上網
建議改成SD-WAN架構

因為是FG-50E
FortiOS最高只能到6.2
SD-WAN的功能會比較弱一點
相關的Rule決策樹要考慮周延一些

看更多先前的回應...收起先前的回應...
菜雞 iT邦新手 5 級 ‧ 2024-05-21 15:56:46 檢舉

我曾試過把0.0.0.0指向IPSecVPN介面,IPsec通道就會斷開,本機防火牆會無法上網

I.T. Wang iT邦新手 1 級 ‧ 2024-05-22 08:07:57 檢舉

0.0.0.0指向ipsec會斷開是正常的,你應該要添加總部的ip放進static route,目的是為了ipsec能夠up,
在ipsec up前提下,確保ipsec沒斷,default route才往ipsec丟

菜雞 iT邦新手 5 級 ‧ 2024-05-22 14:40:01 檢舉

I.T. Wang
感謝,建立一條總部路由後vpn確實通了,0.0.0.0也導入vpn內了,另外我在靜態路由中添加FG-50E Wan1 IP to WAN後,從外部可以訪問管理介面,但從FG-50E透過command line ping 8.8.8.8 卻無回應,我該如何設定才能讓FG-50E內對外可正常通行?

bluegrass iT邦高手 1 級 ‧ 2024-05-24 00:27:43 檢舉

50E 的 IPSEC VPN 上輸入自己的 IP 和TUNNEL IP

總部上
1.放行50E 的 IPSEC VPN 的 IP 去上網
2.加入路由當要回到 50E 的 VPN 的 IP /32 時候, 交回該IPSEC TUNNEL

https://ithelp.ithome.com.tw/upload/images/20240524/20102031oDs4cE87yd.png

bluegrass iT邦高手 1 級 ‧ 2024-05-24 00:30:14 檢舉

還有這要改回0.0.0.0/0

https://ithelp.ithome.com.tw/upload/images/20240524/20102031R4jiv6IkIz.png

菜雞 iT邦新手 5 級 ‧ 2024-05-24 14:35:12 檢舉

bluegrass
感謝回覆,我總部並非fortigate防火牆,但先前在官方文獻中有看到VPN Tunnel Interface內可以設定這個,但我不理解具體用處跟如何設定,可否請您也順便提點一二https://ithelp.ithome.com.tw/upload/images/20240524/20104985juMn2PkW88.jpg

mytiny iT邦超人 1 級 ‧ 2024-05-27 10:20:27 檢舉

已經很多網路先進提供建議
在下總結最主要關鍵來自路由設定
路由及網路通訊是需需要設定有來有回
請仔細檢討兩地的相關設定
有時觀念通設定就會通了

我要發表回答

立即登入回答